Huawei AppGallery: el informe de un desarrollador sobre un error que podría permitir la descarga gratuita de aplicaciones de pago lleva "semanas" sin resolverse
La galería de aplicaciones de Huawei AppGallery de Huawei es un sustituto propio de la tienda Google Play Storedesarrollado en respuesta al bloqueo del OEM bloqueo de usar Android y su ecosistema. La empresa ha sido muy proactiva en cortejar a los desarrolladores para que hagan versiones de sus productos para este nuevo mercado, incluidas las de pago. Sin embargo, según el colaborador de 9to5 Dylan Roussel (también conocido como evowizz), casi no deberían haberse molestado.
Roussel -también desarrollador- se interesó por la AppGallery API y cómo funcionaba, encontrando finalmente un parámetro para obtener un JSON de la interfaz. Contenía información como números de versión, ID de productos y permisoscomo cabría esperar, así como otra que no: un campo para una URL.
No cualquier URL, por supuesto, sino la que apuntaba a una (normalmente en funcionamiento) descargar independientemente de si la aplicación era de pago o no y en ausencia de cualquier firma o verificación en el último caso. Roussel se puso en contacto con Huawei y le informó de este fallo potencialmente grave y que mermaba los ingresos.
El fabricante respondió "5 horas después" -aunque al parecer a través de un correo electrónico "no cifrado"- asegurando a Roussel que investigaría la posible vulnerabilidad sin demora y pidiéndole que no la divulgara en ese momento. Sin embargo, el desarrollador afirma que permaneció sin parchear -y todavía en vigor- durante las 13 semanas siguientes a su informe inicial del 17 de febrero de 2022.
Roussel continúa informando de que Huawei dejó pasar un plazo inicial de divulgación del 25 de marzo sin hacer nada sobre el problema, reconociendo e identificando finalmente la vulnerabilidad el 18 de mayo. El fabricante también esperó hasta esta fecha para hacerlo público, afirmando entonces que el problema "no está solucionado"
Hasta la fecha, no hay información sobre el exploit haya sido realmente ejecutado, o sobre qué aplicaciones de la versión de pago de pago pueden haberse visto afectadas, si es así.
Fuente(s)
Top 10 Análisis
» Top 10 Portátiles Multimedia
» Top 10 Portátiles de Juego
» Top 10 Portátiles de Juego ligeros
» Top 10 Portátiles Asequibles de Oficina/Empresa
» Top 10 Portátiles de Juego Ligeros
» Top 10 Portátiles de Oficina/Empresa Premium
» Top 10 Estaciones de Trabajo
» Top 10 Subportátiles
» Top 10 Ultrabooks
» Top 10 Convertibles
» Top 10 Tablets
» Top 10 Tablets Windows
» Top 10 Tablets de menos de 250 Euros
» Top 10 Phablets (>5.5")
» Top 10 Smartphones
» Top 10 Smartphones (≤5")
» Top 10 Smartphones de menos de 300 Euros
» Top 10 Smartphones de menos de 120 Euros
» Top 10 Portátiles de menos de 1000 Euros
» Top 10 Portátiles de menos de 500 Euros
» Top 10 Portátiles de menos de 300 Euros
» Los Mejores Displays de Portátiles Analizados por Notebookcheck